ICS 29.249 Q/GDW 国家电网有限公司企业标准 Q/GDW 10597—2022 代替Q/GDW1597-2015,Q/GDW10942-2018 应用软件系统通用安全技术要求及测试规 范 Common security technical requirement and test Specifications for application software system 2022-12-30发布 2022-12-30实施 国家电网有限公司 发布 Q/GDW 10597—2022 目 次 前言 III 范围 2规范性引用文件 3 术语和定义 4 缩略语 5 总体要求 5.1 概述. 5.2 测试项风险级别, 5.3 测试环境 6基本型通用安全技术要求及测试方法 6.1 身份鉴别, 6.2 访问控制. 6.3 安全审计.. 6.4 数据完整性, 6.5 数据保密性. 6.6 软件容错 11 6.7 个人信息保护 6.8 会话管理 12 6.9 外部接口, 13 6.10 端口管理 13 6.11 安全漏洞. 14 7 增强型通用安全技术要求及测试方法. .18 7.1 身份鉴别, 18 7.2 访问控制. 18 7.3 安全审计 19 7.4 数据完整性. 19 7.5 数据保密性, 20 7.6 软件容错. 20 7.7 个人信息保护 21 7.8 会话管理. 21 7.9 外部接口.. 7.10 抗抵赖 22 7.11 资源控制 .22 7.12 端口管理, 22 7.13 安全漏洞 23 I Q/GDW 10597—2022 8 评价方法 23 8.1 评价方法说明 23 8.2 综合评价方法.. 编制说明. II Q/GDW 10597—2022 前言 本文件依据GB/T1.1一2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的要求, 按照《国家电网有限公司技术标准管理办法》的规定起草。 本文件代替Q/GDW1597-2015《国家电网公司应用软件系统通用安全要求》,与Q/GDW1597-2015 相比,主要技术性差异如下: 一一修改了“范围”; 一修改了“术语和定义”: 一增加了第4章“缩略语” :,,,, ,9,9 息保护”、7.12章“端口管理”和7.13章“安全漏洞”: 对原标准中“技术要求”各条款的描述进行了修改和细化: 删除了原标准第6章“通用安全保障要求”。 本文件代替Q/GDW10942-2018《应用软件系统安全性测试方法》,与Q/GDW10942-2018相比,主要 技术性差异如下: 一修改了“范围”: 修改了“术语和定义”; 一增加了第4章“缩略语”; 一修改了原标准第4章“测试环境”为“总体要求”,增加了“概述”和“测试项风险级别”; 一增加了6.7章“个人信息保护”、6.10章“端口管理”、6.11章“安全漏洞”、7.7章“个人信 息保护”、7.12章“端口管理”和7.13章“安全漏洞”; ,, 删除了原标准附录A(资料性附录)”,与第6.11、7.13章“安全漏洞”合并。 本文件由国家电网有限公司数字化工作部提出并解释。 本文件由国家电网有限公司科技创新部归口。 本文件起草单位:中国电力科学研究院有限公司、国网福建省电力有限公司、国网龙江省电力有 限公司、国网湖北省电力有限公司。 本文件主要起草人:张美娟、王杰、刘莹、孙晓帆、王海翔、黄亚楠、孟雷子、朱朝阳、周亮、缪 思薇、宋小芹、左海峰、贾玲、何阳、方晓文、郭敬东、代荡荡、问海亮、沈立翔、龙霏、李光昱、陈 刚、刘咸通、王捷、李伟博、刘晓蕾、刘剑、刘正坤、李勇、余入丽、高董英、甘文启、王政、张文杰、 李祉岐。 本文件代替的Q/GDW1597-2015标准2011年5月首次发布,2015年11月第一次修订,2016年11月第二 次修订,本次为第三次修订。 本文件代替的Q/GDW10942-2018标准2014年5月首次发布,2017年1月第一次修订,2019年7月第二 次修订,本次为第三次修订, 本文件在执行过程中的意见或建议反馈至国家电网有限公司科技创新部。 111 Q/GDW 10597—2022 应用软件系统通用安全技术要求及测试规范 1范围 本文件规定了国家电网有限公司(以下简称“公司”)应用软件系统的通用安全技术要求及测试评 价方法,不涉及代码及安全保障相关安全要求。 本文件适用于公司应用软件系统内部安全测试及第三方安全测试。 2: 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件, 仅该日期对应的版本适用于本文件:不注日期的引用文件,其最新版本(包括所有的修改单)适用于本 文件。 GB/T15843.1-2018信息技术安全技术实体鉴别第1部分:总则 GB/T22240-2020信息安全技术网络安全等级保护定级指南 GB/T25069-2022信息安全技术术语 GB/T 28452-2012 信息安全技术应用软件系统通用安全技术要求 GB/T35273-2020信息安全技术个人信息安全规范 GB/T39786-2021信息安全技术信息系统密码应用基本要求 3术语和定义 GB/T15843.1-2018,GB/T25069-2010、GB/T28452-2012、GB/T35273-2020和GB/T39786-2021 界定的以及下列术语和定义适用于本文件。 3.1 应用软件系统 applicationsoftware system 信息系统的重要组成部分,是指信息系统中对特定业务进行处理的软件系统。 [来源:GB/T 28452-2012,3.1.1] 3.2 基本型 basic model 安全保护等级为二级的应用软件系统。 注:安全保护等级定义参见GB/T22240—2020 3.3 增强型 enhanced model 安全保护等级为三级的应用软件系统。 注:安全保护等级定义参见GB/T22240—2020. 3.4 Q/GDW 10597—2022 主体 principal 其身份能被鉴别的实体。 [来源:GB/T 15843.1-2017,3.20] 3.5 客体object 应用软件系统的功能、文件或者数据库表等。 3.6 身份鉴别identity authentication 证实一个实体所声称身份的过程。 [来源:GB/T39786-2021,3.8] 3.7 身份标识identity identification 用于标识主体身份的信息,可为用户名、账号、用户ID等, 3.8 访问控制 access control 种确保数据处理系统的资源只能由经授权实体以授权方式进行访问的手段。 [来源:GB/T25069-2022,定义3.147] 3.9 安全审计 security audit 对信息系统记录与活动的独立评审和考察,以测试系统控制的充分程度,确保对于既定安全策略和 运行规程的符合性,发现安全违规,并在控制、安全策略和过程三方面提出改进建议。 来源:GB/T25069-2022.定义3.24 3.10 数据完整性data integrity 数据所具有的特性,即无论数据形式作何变化,数据的准确性和一致性均保持不变。 [来源:GB/T25069-2022,定义3.574] 3.11 保密性confidentiality 信息对未授权的个人、实体或过程不可用或不泄露的性质。 [来源:GB/T25069-2022,定义3.41] 3.12 数字签名 digital signature 附加在数据单元上的一些数据,或是对数据单元做密码变换,这种附加数据或密码变换被数据单元 的接收者用以确认数据单元的来源和完整性,达到保护数据,防止被人(例如接收者)伪造的目的。 [来源:GB/T25069-2022,定义3.576] 2 Q/GDW 10597—2022 3.13 密码技术cryptography 能够实现密码算法的加密、解密和认证等功能的技术。 3.14 互斥业务 mutual exclusion business 不能有交又且必须由不同的用户完成的业务。 注:如财务岗位中的会计和出纳,各自负责的业务不能有交叉。 3.15 异常事件 unusual incident 潜在侵害事件。 3.16 业务数据businessdata 应用软件系统中由于业务操作所输入、修改、删除的数据。业务运行过程中需要频繁访问该类数据, 般将财务相关的数据、个人私密信息等定义为重要业务数据。 3.17 动态口令dynamic password 根据特殊算法生成一个不可预测的随机数字组合,每个密码只能使用一次。 3.18 系统服务水平 systemservice level 计算机的CPU、内存、磁盘等硬件资源的使用情况。 3.19 个人信息 personal information 以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然 人活动情况的各种信息。 注1:个人信息包括姓名、出生日期、身份证件号码、个人生物识别信息、住址、通信通讯联系方式、通信记录和 内容、账号密码、财产信息、征信信息、行踪轨迹、住宿信息、健康生理信息、交易信息等。 注2:关于个人信息的判定方法和类型可参见GB/T35273-2020 注3:个人信息控制者通过个人信息或其他信息加工处理后形成的信息,例如用户画像或特征标签,能够单独或者 与其他信息结合识别特定自然人身份或者反映特定自然人活动情况的,属于个人信息。 [来源:GB/T 35273-2020,3.1] 3.20 敏
Q GDW 10597-2022 应用软件系统通用安全技术要求及测试规范
文档预览
中文文档
32 页
50 下载
1000 浏览
0 评论
309 收藏
3.0分
温馨提示:本文档共32页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
本文档由 人生无常 于 2026-06-07 00:44:29上传分享